Inserire dispositivi Windows su Microsoft Defender per endpoint con Group Policy

Puoi utilizzare Active Directory Domain Services (AD DS) Group Policy per integrare i client Windows supportati e i dispositivi Windows Server su Microsoft Defender per endpoint su larga scala. Questo articolo spiega come distribuire il pacchetto di onboarding, configurare la raccolta dei campioni, verificare il deployment e i dispositivi offboard. Prima di iniziare, esamina i prerequisiti di implementazione e conferma che la Group Policy sia il metodo di implementazione appropriato per il tuo ambiente.

Nota

Lo strumento di distribuzione Defender può essere usato per distribuire la sicurezza degli endpoint di Defender nei dispositivi Windows e Linux. Lo strumento è un'applicazione leggera e ad aggiornamento automatico che semplifica il processo di distribuzione. Per altre informazioni, vedere Distribuire Microsoft Defender sicurezza degli endpoint nei dispositivi Windows usando lo strumento di distribuzione Defender e Distribuire Microsoft Defender sicurezza degli endpoint nei dispositivi Linux usando lo strumento di distribuzione Defender (anteprima).

Prerequisiti

Per confrontare la Group Policy con altre opzioni di deployment, vedi Identify Defender per l'architettura e i metodi di distribuzione degli endpoint.

Dispositivi a bordo utilizzando la Group Policy

Scarica il pacchetto di onboarding, crea un compito programmato immediato e distribuisci il compito sui dispositivi Windows che vuoi inserire.

  1. Nella pagina Onboarding nel portale Microsoft Defender su https://security.microsoft.com/securitysettings/endpoints/onboarding, configura il pacchetto:

    1. Passo 1: Seleziona un sistema operativo per iniziare la distribuzione: Seleziona il gruppo versione del sistema operativo per i dispositivi target. Non selezionare Windows, che avvia il flusso di lavoro separato dello strumento di distribuzione di Defender.
    2. Se è disponibile il tipo di connettività , seleziona il metodo di connettività per il tuo ambiente.
    3. Per il metodo di distribuzione, seleziona Politica di Gruppo.
    4. Selezionare Scarica il pacchetto di onboarding.
  2. Estrai il file scaricato .zip in una posizione condivisa di sola lettura a cui i dispositivi target possono accedere. Il pacchetto estratto contiene il WindowsDefenderATPOnboardingScript.cmd file.

  3. Apri il GPMC, clicca con il tasto destro su Oggetti Policy di Gruppo e seleziona Nuovo. Inserisci un nome per la GPO e poi seleziona OK.

  4. Clicca con il tasto destro sulla nuova GPO e seleziona Modifica.

  5. Nell'editor di gestione delle policy di gruppo, vai suImpostazioni Impostazioni>Impostazioni del Computer>Pannello di controllo.

  6. Clicca con il tasto destro su Task programmati, seleziona Nuovo e poi seleziona Task immediato (almeno Windows 7).

  7. Nella scheda Generale , configura il compito:

    1. Sotto opzioni Sicurezza, seleziona Cambia Utente o Gruppo (Cambia Utente).
    2. Immettere SYSTEM, selezionare Controlla nomi, quindi selezionare OK. L'account viene visualizzato come NT AUTHORITY\SYSTEM.
    3. Selezionare Esegui se l'utente è connesso o meno.
    4. Selezionare Esegui con privilegi più elevati.
    5. Inserisci un nome descrittivo dell'attività, come Defender for Endpoint onboarding.

    Nota

    Su Windows Server 2019 e versioni successive, se la preferenza Group Policy contiene NT AUTHORITY\Well-Known-System-AccountXML , sostituisci quel valore con NT AUTHORITY\SYSTEM.

  8. Nella scheda Azioni, seleziona Nuovo e configura l'azione:

    1. Per Azione, seleziona Avvia un programma.
    2. Per Program/script, inserisci il percorso Convenzione Universale di Denominazione (UNC) verso il file condiviso WindowsDefenderATPOnboardingScript.cmd . Usa il nome di dominio completamente qualificato (FQDN) del file server nel percorso.
    3. Seleziona OK.
  9. Seleziona OK e chiudi l'Editor Gestione delle Politiche di Gruppo.

  10. Nel GPMC, collega la GPO al sito, dominio o OU che contiene i dispositivi target. Testa la GPO con un gruppo di dispositivi limitato prima di distribuirla in modo ampio.

Per informazioni su come collegare e validare le GPO, consulta Group Policy Management Console.

Configura la raccolta di campioni

Defender for Endpoint può raccogliere file dai dispositivi integrati quando un analista richiede un file per un'analisi approfondita. Configura la policy di raccolta campioni per controllare se i dispositivi possono rispondere a queste richieste.

  1. Nel dispositivo in cui gestisci Group Policy, copia i file del modello amministrativo di Defender for Endpoint dal pacchetto di onboarding estratto:

    • Per una cartella locale di Definizioni di Policy:
      • Copiare AtpConfiguration.admx in C:\Windows\PolicyDefinitions.
      • Copia AtpConfiguration.adml nella cartella della lingua applicabile, ad esempio C:\Windows\PolicyDefinitions\en-US.
    • Per un negozio centrale:
      • Copiare AtpConfiguration.admx in \\<forest-root>\SYSVOL\<forest-root>\Policies\PolicyDefinitions.
      • Copia AtpConfiguration.adml nella cartella della lingua applicabile, ad esempio \\<forest-root>\SYSVOL\<forest-root>\Policies\PolicyDefinitions\en-US.
  2. Nella GPMC, fare clic con il tasto destro sulla GPO che si usa per le impostazioni di Defender per endpoint e selezionare Modifica.

  3. Nell'Editor di Gestione delle Policy di Gruppo, vai aPolitiche>di Configurazione Computer>Template Amministrative>Windows Componenti>Windows Defender ATP.

    Nota

    Windows Defender ATP è il nome ereditario che appare in questo modello amministrativo.

  4. Apri Abilita o disabilita Raccolta campioni, seleziona Abilitato, seleziona Abilita la raccolta campioni sulle macchine, e poi seleziona OK.

Se non configuri questa politica, la raccolta di campioni è abilitata di default.

L'onboarding collega i dispositivi a Defender for Endpoint, ma non configura Microsoft Defender Antivirus né altre funzionalità di protezione degli endpoint. Usa lo stesso GPO o GPO separati per configurare i controlli di sicurezza richiesti dalla tua organizzazione.

Aggiornare la configurazione di Endpoint Protection

Nella versione della piattaforma Microsoft Defender Antivirus 4.18.2208.0 e successive, il criterio Turn off Windows Defender non disabilita più completamente Defender Antivirus nei dispositivi sottoposti a onboarding che eseguono Windows Server 2012 R2 e versioni successive. Invece, la politica mette Defender Antivirus in modalità passiva. Se la policy è già abilitata prima che tu acceda al server, Defender Antivirus rimane disabilitato. Questo comportamento si applica solo ai server integrati su Defender for Endpoint.

Se utilizzi una soluzione antivirus non Microsoft, verifica la compatibilità con Microsoft Defender Antivirus prima di configurare la modalità antivirus. Altrimenti, nell'Editor Gestione criteri di gruppo, vai a Configurazione computer>Criteri>Modelli amministrativi>Componenti di Windows>Microsoft Defender Antivirus e imposta Disattiva Microsoft Defender Antivirus su Disabilitato o Non configurata. Per la modalità Windows Server e ForceDefenderPassiveMode le indicazioni, vedi Configura Microsoft Defender Antivirus su Windows Server.

Configura e testa le seguenti protezioni in base alle esigenze della tua organizzazione:

Verifica la configurazione iniziale del dispositivo

La Policy di Gruppo non riporta lo stato di distribuzione a Defender per Endpoint. Usa i risultati della Group Policy per confermare che la GPO si è applicata, e poi verifica il dispositivo nel portale Defender.

  1. Nella pagina Inventario dei dispositivi nel portale Microsoft Defender a https://security.microsoft.com/machines?category=all-devices, cerca il dispositivo.

  2. Apri la pagina del dispositivo e verifica che il dispositivo sia a bordo e che lo stato di salute del sensore sia attivo.

Dopo l'applicazione della GPO e l'esecuzione del compito programmato, il dispositivo appare tipicamente nell'inventario entro pochi minuti. La replica delle Policy di gruppo, il refresh delle policy e la connettività di rete possono ritardare la segnalazione.

Per generare un allarme di test e confermare la segnalazione end-to-end, vedi Esegui un test di rilevamento su un dispositivo appena integrato. Se il dispositivo non appare o non segnala come previsto, consulta Risoluzione dei problemi di onboarding di Microsoft Defender per endpoint.

Offboarding di dispositivi tramite Criteri di gruppo

Il pacchetto offboarding scade sette giorni dopo il download. Defender for Endpoint rifiuta i pacchetti scadenti e la data di scadenza appare nel nome del file del pacchetto.

Importante

Non distribuire politiche di onboarding e offboarding sullo stesso dispositivo contemporaneamente. Rimuovi o scollega la GPO di onboarding dai dispositivi di destinazione prima di distribuire la GPO di offboarding.

Per effettuare l'offboarding dei dispositivi usando la Group Policy, crea una GPO separata per il compito di offboarding:

  1. Nella pagina Offboarding nel portale Microsoft Defender su https://security.microsoft.com/securitysettings/endpoints/offboarding, configura il pacchetto:

    1. Seleziona il gruppo di versioni del sistema operativo per i dispositivi target. Non selezionare Windows, che avvia il flusso di lavoro separato dello strumento di distribuzione di Defender.
    2. Per il metodo di distribuzione, seleziona Politica di Gruppo.
    3. Seleziona Download pacchetto, poi seleziona Download nella finestra di conferma.
  2. Estrai il file scaricato .zip in una posizione condivisa di sola lettura a cui i dispositivi target possono accedere. Il pacchetto estratto contiene un file chiamato WindowsDefenderATPOffboardingScript_valid_until_YYYY-MM-DD.cmd.

  3. Nella GPMC, creare un GPO per l'offboarding e modificare il GPO.

  4. Nell'editor di gestione delle policy di gruppo, vai suImpostazioni Impostazioni>Impostazioni del Computer>Pannello di controllo.

  5. Clicca con il tasto destro su Task programmati, seleziona Nuovo e poi seleziona Task immediato (almeno Windows 7).

  6. Nella scheda Generale , configura il compito per:

    • Esegui come NT AUTHORITY\SYSTEM.
    • Esegui che l'utente sia connesso o meno.
    • Corri con i privilegi più alti.
    • Usa un nome descrittivo, come Defender for Endpoint offboarding.
  7. Nella scheda Azioni, seleziona Nuovo e configura l'azione:

    1. Per Azione, seleziona Avvia un programma.
    2. Per Program/script, inserisci il percorso UNC verso il file condiviso WindowsDefenderATPOffboardingScript_valid_until_YYYY-MM-DD.cmd . Usa il FQDN del file server nel percorso.
    3. Seleziona OK.
  8. Seleziona OK, chiudi l'Editor di gestione dei criteri di gruppo e collega il GPO di disattivazione al sito, al dominio o all'unità organizzativa di destinazione.

Lo offboarding impedisce al dispositivo di inviare nuovi dati di rilevamento, vulnerabilità e sicurezza a Defender for Endpoint. I dati cronologici rimangono nel portale di Defender fino alla scadenza del periodo di conservazione configurato. Il profilo del dispositivo, senza dati, rimane nell'inventario del dispositivo fino a 180 giorni. Per maggiori informazioni, vedi Dispositivi offboard.